RUSTSEC-2026-0285: TLS 1.3 handshake messages incorrectly accepted across encryption level boundaries
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 2/5
- Geschätzter Aufwand
- 1-3 Stunden
- Anfängerfreundlichkeit
- 68/100
Rechercherichtung
Lesen Sie den verlinkten Rustls-Hinweis und suchen Sie die Stelle, an der rustls 0.23.42 im Repository deklariert ist. Aktualisieren Sie es auf eine gepatchte Version von mindestens 0.23.45 und führen Sie anschließend die Rust-Prüfungen des Repositorys aus, um zu bestätigen, dass die Abhängigkeit aufgelöst wird und die bestehenden Tests erfolgreich sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
TLS 1.3 handshake messages incorrectly accepted across encryption level boundaries
| Details | |
|---|---|
| Package | rustls |
| Version | 0.23.42 |
| URL | https://github.com/rustls/rustls/security/advisories/GHSA-2mjx-qc3c-rqvc |
| Date | 2026-09-14 |
| Patched versions | >=0.23.45 |
| Unaffected versions | <0.23.13 |
Rustls accepted TLS 1.3 handshake messages sent at the wrong encryption level
when they followed a key-changing message in the same record. For example,
a plaintext EncryptedExtensions message packed into the same record as the
ServerHello was accepted.
RFC 8446 section 5.1 requires that handshake messages do not span key changes,
and that implementations terminate the connection with an "unexpected_message"
alert if they do.
The handshake transcript is still authenticated, so a network-position attacker
cannot use this to alter or complete a handshake; the practical effect is that
a peer could send handshake messages that should be encrypted in plaintext
without rustls rejecting the connection.
This is functionally the same bug as Go's
GO-2026-4340 (CVE-2025-61730).
See advisory page for additional details.
- Vorherrschende Sprache
- Rust
- Sterne
- 10
- Forks
- 5
- Ø Merge
- 4 Std. 41 Min.
- Gemergte PRs (30 T.)
- 4
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus stackabletech/stackablectl
-
RUSTSEC-2026-0221: `event-listener` allows `!Send` tags to cross thread boundaries via `StackSlot` Offen
Schwierigkeit 3/5 1-2 Tage Anfängerfreundlichkeit 35/100
stackabletech/stackablectl#452 ·
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 45/100
stackabletech/stackablectl#444 ·
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 35/100
stackabletech/stackablectl#419 ·
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 35/100
stackabletech/stackablectl#413 ·
-
Schwierigkeit 3/5 1-2 Tage Anfängerfreundlichkeit 40/100
stackabletech/stackablectl#412 ·
Alle Issues in stackabletech/stackablectl
Ähnliche Issues
-
risk:low runtime status:in-progress type:test
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 92/100
zeroclaw-labs/zeroclaw#11023 ·
-
good first issue refactor
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 72/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 86/100
kwakseongjae/auto-hwp#319 ·
-
area:cli bug filter-quality good first issue priority:medium
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 84/100
-
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 72/100
bevyengine/bevy#25861 ·